Nárast útokov CalPhishing v sektore zdravotníctva

Dňa 11. júna 2026 organizácia Health-ISAC zaznamenala vznikajúcu a veľmi vyhýbavú hrozbu sociálneho inžinierstva známu ako CalPhishing (Calendar Phishing).
zhrnutie:
Útočníci zneužívajú funkcie automatického spracovania podnikových kalendárov (ako sú Microsoft Outlook a Google Calendar) na doručovanie škodlivých odkazov priamo do denných rozvrhov zamestnancov.
Vložením phishingových URL adries a mechanizmov na získavanie poverení do súborov iCalendar (.ics) útočníci obchádzajú tradičné bezpečnostné brány e-mailov. Táto pretrvávajúca hrozba predstavuje riziko pre chránené zdravotné informácie (PHI) a vyžaduje si okamžitú pozornosť bezpečnostných tímov v zdravotníctve.
Analýza:
CalPhishing zneužíva implicitnú dôveru, ktorú používatelia vkladajú do svojich pracovných kalendárov, a rýchlu a upozorneniami vyčerpanú povahu zdravotníckych prostredí. Reťazec útoku sa zvyčajne odvíja takto:
- Počiatočné doručenie: Útočník odošle e-mail s priloženým súborom .ics alebo priamou pozvánkou z kalendára. Telo e-mailu je často minimálne, aby sa obišlo štandardné filtre spamu a phishingu.
- Automatické spracovanie: Podnikoví e-mailoví klienti často automaticky spracovávajú súbory .ics a umiestňujú predbežné stretnutie do kalendára obete bez toho, aby musela čo i len otvoriť doručovací e-mail.
- Lákadlo: Udalosť v kalendári obsahuje v popise udalosti urgentné správy – napríklad Povinné bezpečnostné informácie, Vyžaduje sa podpis faktúry alebo Upozornenie IT administrátora – spolu so škodlivým odkazom.
- Krádež tokenov: Kliknutie na odkaz presmeruje používateľa na falošnú prihlasovaciu stránku. Nedávne kampane využívajú techniku s názvom ConsentFix (phishing kódu zariadenia) na zachytenie tokenov relácie. To umožňuje útočníkom obísť viacfaktorové overovanie (MFA) a získať trvalý prístup bez hesla do podnikových cloudových prostredí.
- Trvalosť: Najnebezpečnejším aspektom CalPhishingu je jeho dlhovekosť. Aj keď používateľ pôvodný e-mail vymaže alebo označí ako spam, udalosť v kalendári zostáva aktívna. Pripomienky na počítači a mobile naďalej zobrazujú používateľovi pripomienky, čím poskytujú dlhšie okno na interakciu. Hrozba je neutralizovaná iba vtedy, ak je udalosť trvalo vymazaná.
Odporúčanie:
Aby sa zmiernila hrozba CalPhishingu, členovia Health-ISAC a organizácie v zdravotníctve by mali zaviesť nasledujúce obranné opatrenia:
- Zakázať automatické spracovanie: Nakonfigurujte nastavenia podnikového e-mailu tak, aby ste zakázali automatické spracovanie pozvánok z externého kalendára. Vyžadujte od používateľov manuálnu kontrolu a prijatie externých príloh .ics.
- Kontrola súborov kalendára: Súbory .ics sa považujú za aktívny obsah. Aktualizujte bezpečnostné brány e-mailov, aby dôkladne kontrolovali prílohy kalendára, či neobsahujú vložené adresy URL, podozrivé domény a škodlivé údaje.
- Sprísniť kontroly prístupu: Implementovať politiky podmieneného prístupu na obmedzenie tokov overovania kódu zariadenia, ktoré sú v týchto kampaniach silne zneužívané na krádež tokenov relácií.
- Aktualizácia pracovných postupov nápravy: Zabezpečte, aby postupy reakcie na incidenty zahŕňali explicitné akcie trvalého odstránenia na odstránenie škodlivých artefaktov kalendára z postihnutých schránok doručenej pošty, a nie len na vymazanie pôvodných doručených e-mailov.
- Cielené školenie zamerané na zvyšovanie povedomia: Vzdelávajte zdravotníckych a administratívnych pracovníkov špecificky o phishingu v kalendári. Zaškoľte zamestnancov, aby skúmali neočakávané pozvánky na stretnutia, overovali externých odosielateľov a odstraňovali podozrivé udalosti priamo z kalendárov, a nie aby e-maily len ignorovali.
Ďakujeme spoločnosti Fortra za identifikáciu tejto hrozby pred mesiacom a za článok o nej na blogu tu:
- Súvisiace zdroje a správy
- Zdravie – ISAC Správa zdravotníckeho sektora – 2. štvrťrok 2026
- Kybernetická bezpečnosť v zdravotníctve sa vždy vracia k ľuďom
- Správa o benchmarkingu CISO v oblasti zdravotníctva a ISAC za rok 2026
- Prehľady reakcie na incidenty v júni
- Nový rámec kybernetickej bezpečnosti kritickej infraštruktúry ponúka možnosti pre vládu a regionálnu radu
- Hraničná umelá inteligencia v zdravotníctve: Riadenie dodávateľského reťazca a rizika dodávateľov
- Stav pripravenosti podnikov na kybernetické krízy (správa)
- 90-dňová príručka pre riadenie ľudských rizík
- Kyberzločinci sa hrnú do zdravotníckych podnikov kvôli prudkému nárastu útokov
- DHS oživuje zdieľanie hrozieb kritickej infraštruktúry bez právneho štítu, ktorý priemysel chce